Per anni, i Consigli di Amministrazione hanno vissuto le normative sulla sicurezza informatica come un dazio inevitabile. Un centro di costo da minimizzare, confinato nei budget dei dipartimenti IT.
Tuttavia, il consolidamento dei controlli attivi richiesto dal Regolamento DORA (UE 2022/2554) sta scardinando questo paradigma. La comunicazione di Banca d'Italia del 17 luglio 2026, che chiede a banche regionali e cooperative, SGR, istituti di pagamento e imprese di investimento di presentare entro il 31 dicembre una Relazione con piano di lavoro sulla resilienza cyber, ne è la conferma più recente.
Oggi, investire in infrastrutture cloud e cybersecurity non significa più semplicemente evitare sanzioni, ma costruire un asset strategico capace di generare un vantaggio competitivo misurabile.
Non è un allarmismo normativo fine a sé stesso: secondo l'ultimo Rapporto Clusit, nel 2024 gli incidenti di sicurezza sono aumentati del 27,4% (l'80% nelle categorie gravi o critiche, contro il 50% nel 2020) — anche a causa di modelli di intelligenza artificiale che permettono di individuare vulnerabilità e modalità di sfruttamento in tempi ridottissimi, senza competenze tecniche specialistiche. Uno scenario richiamato dalla stessa Banca d'Italia, che rende la resilienza operativa digitale una condizione per continuare a operare, non solo un tema di conformità.
La fine della sicurezza "a silos"
Le vecchie architetture legacy faticano a rispondere a requisiti stringenti come la continuità operativa assoluta o le notifiche degli incidenti entro 24 ore. La vera svolta risiede nel cloud secure by design, dove la compliance cessa di essere un controllo ex-post e diventa una caratteristica nativa dell'infrastruttura.
Un solo vendor, non un mosaico di fornitori
Il rischio più sottovalutato in questa fase di adeguamento non è tecnico, ma organizzativo: aggiungere un fornitore di sicurezza ai fornitori IT già esistenti aumenta la complessità di integrazione proprio nel momento in cui la normativa chiede il contrario.
Ridurre la frammentazione tecnologica può contribuire a migliorare visibilità, coordinamento e capacità di risposta.
Il punto di partenza, spesso, è la fotografia più onesta della propria esposizione: un servizio di Cyber Risk Assessment che analizzi lo stato attuale prima di intervenire, invece di costruire un piano di adeguamento su ipotesi.